Entrées et sorties d’action
Contrôlez la portée du référentiel, la politique de score de sécurité, la sortie PR, SARIF et le fichier de badge.
Définir la portée de l'audit et le score de sécurité
- path sélectionne le répertoire du référentiel et est par défaut .
- min-security score définit le score de sécurité requis et la valeur par défaut est 70.
- Le score d'échec sur sécurité contrôle si un score de sécurité inférieur au seuil fait échouer la tâche et est défini par défaut sur vrai.
Fonctionnalités du rapport de contrôle
- comment-pr contrôle le commentaire de la demande d'extraction et vaut par défaut true.
- upload-sarif contrôle le téléchargement de l'analyse de code et la valeur par défaut est true.
- update-badge contrôle les mises à jour du badge JSON et sa valeur par défaut est true.
- badge-path modifie la destination par défaut .github/vice-badge.json.
- github-token fournit le jeton GitHub utilisé par les fonctionnalités activées du référentiel.
Utiliser les sorties
- le score et la note de sécurité résument l’audit.
- Les sorties de nombre de problèmes détectés exposent les totaux de gravité.
- report-path pointe vers le rapport VICE généré.
Faire correspondre les autorisations aux fonctionnalités activées
Les commentaires PR nécessitent des pull-requests : écrire, le téléchargement SARIF nécessite des événements de sécurité : écrire et les mises à jour de badges nécessitent du contenu : écrire. Supprimez une autorisation en écriture lorsque sa fonctionnalité est désactivée et que le flux de travail réussit sans elle.
Continuer avec VICE
Découvrez comment VICE effectue des contrôles de sécurité en intégration continue.